סייבר ואבטחת מידע · penetration-testing

Rules of Engagement ו-Scope בבדיקת חדירות

מאת תאיר מלכא 6 דק׳ קריאהפורסם: 5 באוגוסט 2026
המחשה חזותית מקצועית בנושא Rules of Engagement בבדיקת חדירות בתחום Penetration Testing
תשובה מהירה

Rules of Engagement בבדיקת חדירות חייב להתבצע רק במסגרת Scope ו-Rules of Engagement מאושרים. התהליך כולל איסוף מידע, אימות מבוקר, Evidence, הערכת סיכון, תיקון ו-Retest.

בדיקת חדירות מקצועית היא תהליך מורשה ומוגדר, לא אוסף פקודות. Scope, Rules of Engagement, ראיות, הערכת סיכון, תיקון ו-Retest הם חלק בלתי נפרד מהעבודה. המאמר הנוכחי מתמקד ב-Rules of Engagement בבדיקת חדירות ומיועד ל-בודקים מתחילים, מנהלי פרויקטים ולקוחות. המטרה היא לתת שיטת עבודה שאפשר ליישם בתרגול, בראיון מקצועי ובסביבת עבודה, בלי להסתפק בהגדרה מילונית.

האתגר המרכזי הוא שהנתונים כמעט תמיד חלקיים. in-scope assets, out-of-scope, time window יכולים להצביע על כיוון, אך המשמעות שלהם תלויה בזמן, בנכס, במשתמש ובפעילות הצפויה. לכן נבנה את הבדיקה סביב שאלת חקירה, ראיות נדרשות וקריטריון ברור לסיום.

התרחיש המעשי במאמר הוא: Checklist לפני תחילת בדיקת מעבדה.. כל הדוגמאות הן נתוני מעבדה או תיאור תהליכי. כאשר מדובר ב-Penetration Testing, Web או Cloud, יש לעבוד רק עם אישור מפורש, Scope מוגדר ויכולת לעצור את הבדיקה.

אישור וסמכות

הנושא 'אישור וסמכות' הוא חלק מרכזי בעבודה על Rules of Engagement בבדיקת חדירות. מומלץ לפרק אותו לשלוש שאלות: מהו הקלט, איזו החלטה רוצים לקבל, ואיזו ראיה מספיקה כדי להצדיק אותה. השאלות האלה מונעות שימוש אוטומטי בכלי ללא הבנת המטרה.

בתרגול, רשמו את in-scope assets, out-of-scope, time window, allowed techniques, stop conditions, השוו להתנהגות צפויה והגדירו Pivot אחד לפחות. התוצאה צריכה להיות ניתנת לבדיקה על ידי אנליסט נוסף, כולל מגבלות וצעדי המשך.

In-scope ו-Out-of-scope

התהליך של Rules of Engagement בבדיקת חדירות נבנה משלבים עם נקודות עצירה. מגדירים מטרה, Scope, מקורות, פעולות מותרות, ראיות נדרשות, בעלי תפקידים וקריטריון סיום. בסביבות התקפיות מוסיפים Stop conditions וערוץ חירום.

בכל שלב צריך להיות Output ברור: מפת נכסים, Timeline, Finding, Rule, Playbook או דוח. המעבר לשלב הבא מתבצע רק כאשר ה-Output מספיק ואמין; כך נמנעת עבודה אקראית או הרחבת Scope ללא אישור.

חלונות זמן ומקורות

בשלב זה מגדירים אילו ראיות דרושות כדי לענות על שאלת החקירה. עבור Rules of Engagement בבדיקת חדירות, נקודות הבסיס הן Scope ו-ROE, שעת בדיקה ומקור, Request/Response או פלט כלי, השפעה מוכחת במעבדה. לכל מקור מתעדים בעלים, טווח שמירה, אזור זמן, עיכוב קליטה ושדות שעלולים להיות חסרים.

איכות איסוף אינה נמדדת בכך שהלוג 'מגיע'. יש לבדוק Completeness, Latency, Parsing, Duplicate events וסנכרון זמן. בדיקת Canary או אירוע מעבדה ידוע מאפשרת לוודא שהפעולה הופיעה במקור, עברה את ה-Pipeline וניתנת לחיפוש בשדות הנכונים.

מגבלות טכניות ו-Banned actions

הנושא 'מגבלות טכניות ו-Banned actions' הוא חלק מרכזי בעבודה על Rules of Engagement בבדיקת חדירות. מומלץ לפרק אותו לשלוש שאלות: מהו הקלט, איזו החלטה רוצים לקבל, ואיזו ראיה מספיקה כדי להצדיק אותה. השאלות האלה מונעות שימוש אוטומטי בכלי ללא הבנת המטרה.

בתרגול, רשמו את in-scope assets, out-of-scope, time window, allowed techniques, stop conditions, השוו להתנהגות צפויה והגדירו Pivot אחד לפחות. התוצאה צריכה להיות ניתנת לבדיקה על ידי אנליסט נוסף, כולל מגבלות וצעדי המשך.

תקשורת, עצירה ודיווח

הנושא 'תקשורת, עצירה ודיווח' הוא חלק מרכזי בעבודה על Rules of Engagement בבדיקת חדירות. מומלץ לפרק אותו לשלוש שאלות: מהו הקלט, איזו החלטה רוצים לקבל, ואיזו ראיה מספיקה כדי להצדיק אותה. השאלות האלה מונעות שימוש אוטומטי בכלי ללא הבנת המטרה.

בתרגול, רשמו את in-scope assets, out-of-scope, time window, allowed techniques, stop conditions, השוו להתנהגות צפויה והגדירו Pivot אחד לפחות. התוצאה צריכה להיות ניתנת לבדיקה על ידי אנליסט נוסף, כולל מגבלות וצעדי המשך.

מוקדי בדיקה ייחודיים

בנושא הזה מומלץ לבנות מראש מפת ראיות ממוקדת. מוקדי הבדיקה המרכזיים הם: in-scope assets, out-of-scope, time window, allowed techniques, stop conditions, contacts. הרשימה אינה Checklist אוטומטי; כל פריט נבחר משום שהוא יכול לקשור בין ישות, פעולה וזמן או להסביר התנהגות לגיטימית.

  • in-scope assets: הגדירו מהו הערך הצפוי, מה ייחשב חריג ואיזה מקור נוסף יאמת את הממצא.
  • out-of-scope: הגדירו מהו הערך הצפוי, מה ייחשב חריג ואיזה מקור נוסף יאמת את הממצא.
  • time window: הגדירו מהו הערך הצפוי, מה ייחשב חריג ואיזה מקור נוסף יאמת את הממצא.
  • allowed techniques: הגדירו מהו הערך הצפוי, מה ייחשב חריג ואיזה מקור נוסף יאמת את הממצא.
  • stop conditions: הגדירו מהו הערך הצפוי, מה ייחשב חריג ואיזה מקור נוסף יאמת את הממצא.
  • contacts: הגדירו מהו הערך הצפוי, מה ייחשב חריג ואיזה מקור נוסף יאמת את הממצא.

כאשר אחד המוקדים אינו זמין, יש לתעד את הפער ולבחור חלופה. לדוגמה, אם Process identifier אינו יציב, אפשר להיעזר בזמן, Host, User ו-Parent; אם Payload מוצפן, משתמשים ב-Metadata, נפח, תדירות ו-TLS/DNS context.

תהליך עבודה מומלץ

  1. הגדירו Scope ושאלת עבודה אחת בנושא Rules of Engagement בבדיקת חדירות.
  2. רשמו את מקורות הנתונים והראיות הדרושים: in-scope assets, out-of-scope, time window, allowed techniques.
  3. צרו Baseline קצר של התנהגות תקינה או תוצאה צפויה.
  4. בצעו את הבדיקה המינימלית בסביבת מעבדה ושמרו זמן, קלט ופלט.
  5. בנו Timeline או טבלת השוואה והפרידו בין עובדה לפרשנות.
  6. בצעו Pivot למקור נוסף כדי לאמת או להפריך את ההסבר הראשוני.
  7. סכמו החלטה, מגבלות, פעולה מומלצת וקריטריון Retest.

תרחיש מעשי

התרחיש שנבחר הוא Checklist לפני תחילת בדיקת מעבדה. מטרת התרגיל אינה להוכיח יכולת תקיפה, אלא לתרגל איסוף, השוואה ותיעוד בצורה בטוחה. לפני תחילת העבודה מגדירים נתונים מדומים, חלון זמן ותוצאה צפויה.

בסיום התרגיל יש להגיש תוצר שאנליסט או בודק אחר יכול לבקר: צילום או Export של הראיה, Timeline קצר, הנחה ראשונית, ראיה מאמתת, מגבלה והמלצה. כאשר אין ראיה מספקת, המסקנה התקינה היא שהתרחיש לא הוכח.

שלבמה מבצעיםתוצר
הכנההגדירו Scope, זמן ויעד. רשמו אילו שדות או ראיות מתוך in-scope assets, out-of-scope, time window צפויים להופיע.תוכנית בדיקה קצרה
יצירת נתוןבצעו פעולה בטוחה ומדומה הקשורה ל-Rules of Engagement בבדיקת חדירות, ללא מידע אמיתי או השפעה על מערכת ייצור.אירוע/Request/Flow מבוקר
איסוףאספו את הראיה הגולמית ואת ההקשר ממקור נוסף. ודאו Time zone, מזהים ושלמות.שתי ראיות מקושרות
ניתוחכתבו מה כל ראיה מוכיחה, מה אינה מוכיחה ומהו ההסבר הלגיטימי האפשרי.מסקנת ביניים
סיוםבחרו סגירה, הסלמה, Finding או Tuning; הוסיפו המלצה ו-Retest.תוצר מתועד

Checklist מעשי

  • בדקו ותעדו: Scope ו-ROE.
  • בדקו ותעדו: שעת בדיקה ומקור.
  • בדקו ותעדו: Request/Response או פלט כלי.
  • בדקו ותעדו: השפעה מוכחת במעבדה.
  • בדקו ותעדו: Risk rating.
  • בדקו ותעדו: Remediation ו-Retest.
  • ציינו Time zone, גרסת כלי ושעת איסוף.
  • שמרו את הנתון הגולמי לפני סינון או שינוי.
  • כתבו מה הממצא מוכיח ומה עדיין אינו ידוע.
  • הגדירו בעלים ופעולת המשך עם מועד.

טעויות נפוצות

  • להתחיל בדיקה בלי Scope חתום.
  • להשתמש ב-Exploit אגרסיבי כברירת מחדל.
  • לא לשמור Evidence.
  • לדווח רק על CVSS בלי הקשר.
  • לא להציע תיקון ישים.
  • לא לבצע Retest.

סיכום ו-CTA

Rules of Engagement ו-Scope בבדיקת חדירות הוא נושא שמחבר ידע טכני למשמעת עבודה. התחילו משאלה, אספו רק ראיות רלוונטיות, שמרו הקשר וזמן, ובחרו פעולה שאפשר להצדיק ולבדוק מחדש.

במסלול Cybersecurity & AI של HPI מתרגלים את העקרונות האלה באמצעות מערכות, לוגים ומעבדות. המשך טבעי הוא לעבור למאמרים המקושרים, לבצע את תרגיל המעבדה ולשמור את התוצר כחלק מתיק עבודות מקצועי.

שאלות ותשובות

האם מותר לבדוק Rules of Engagement בבדיקת חדירות באתר ציבורי?

לא ללא הרשאה מפורשת מבעל המערכת. גם בדיקה שנראית קלה עלולה לשנות נתונים, להפעיל מנגנוני הגנה או להיחשב גישה לא מורשית.

מה עושים כאשר חלק מהנתונים חסרים?

מתעדים את החסר, בודקים מקור חלופי ומצמצמים את רמת הביטחון. אין להשלים שדות בהשערה או להציג Unknown כתקין.

כמה זמן צריך לשמור את הראיות?

הזמן תלוי במדיניות, רגולציה, עלות וסוג האירוע. חשוב להגדיר מראש Retention, Legal hold ויכולת לייצא ראיה בפורמט שניתן לאמת.

איך מתרגלים בלי לסכן מערכת אמיתית?

משתמשים במכונות וירטואליות, נתונים מדומים, CTF או מעבדה ייעודית. בבדיקות מורשות מגדירים Scope, Stop conditions וגיבוי לפני תחילת העבודה.

מקורות

רוצים לבדוק אם המסלול מתאים לכם?

השאירו פרטים ונציג של HPI יחזור אליכם לשיחת התאמה קצרה וללא התחייבות.

פרטייך נשמרים באופן מאובטח.

ללימודי SOC וסייבר במסגרת תוכנית Cybersecurity & AI

רוצים לשמוע פרטים על התוכנית? השאירו פרטים ונחזור אליכם.

על הכותב
תאיר מלכא
מייסד ומנכ״ל HPI ומרצה לסייבר

תאיר מלכא הוא מייסד ומנכ״ל HPI – המכללה למקצועות ההייטק, ומרצה לסייבר במסלולי ההכשרה של המכללה. במסגרת תפקידיו הוא אחראי על בניית תוכניות הלימוד המקצועיות של HPI בתחומי סייבר, IT ורשתות, ומוביל את הליווי המקצועי של הסטודנטים לאורך המסלול.

מאמרים קשורים